Protejarea serverului Arma 3 împotriva atacurilor DDoS
De care dintre cele cinci porturi UDP de la 2302 la 2306 are nevoie cu adevărat un server Arma 3, cum securizați Steam Query, BattlEye RCon și headless clientul, și de la ce rată de pachete ajută doar filtrarea din rețeaua din față.
Cine vrea să protejeze un server Arma 3 împotriva atacurilor DDoS are de-a face cu exact cinci porturi UDP: de la 2302 până la 2306. Un server dedicat care se prăbușește seara, în mijlocul misiunii, pentru toți jucătorii în același timp, are rareori o problemă de hardware. De cele mai multe ori rulează un atac exact pe acest bloc de porturi, și anume atunci când lista de servere afișează numărul cel mai mare de jucători. Acest articol arată mai întâi ce puteți securiza singur, fără costuri suplimentare, apoi unde se termină tehnic aceste măsuri și, la final, ce trebuie să se întâmple în rețeaua din fața serverului.
Toate datele se referă la un server Arma 3 dedicat (aplicația SteamCMD 233780) sub Debian 12, Debian 13, Ubuntu 22.04 LTS sau Ubuntu 24.04 LTS. Comenzile sunt scrise pentru root, ca utilizator obișnuit puneți sudo în față. Dacă atacul este în curs chiar acum: nu modificați nimic în configurație și nu reporniți serverul, ci salvați mai întâi valorile măsurate din secțiunea „Jurnalizare”. După atac nu mai există.
De ce sunt atacate serverele Arma 3 și când devine necesară protecția DDoS
Arma 3 reunește mai multe proprietăți care fac dintr-un server o țintă comodă. În primul rând, serverul își publică singur adresa: se înregistrează prin portul 2304 UDP la serverul master Steam și răspunde pe portul 2303 UDP la interogări, cu numele, harta, numărul de jucători și lista de moduri. Fără aceste două porturi nu vă găsește nimeni, cu ele adresa dumneavoastră IP apare în orice browser de servere și în orice pagină de stare care interoghează browserul de servere.
În al doilea rând, comunitatea de jucători este legată de ore fixe. Proiectele de rol Life pe Altis și Tanoa, Exile, Antistasi și King of the Hill se umplu seara și în weekend, așa că o întrerupere la ora 20 este maxim de vizibilă. În al treilea rând, există concurență între proiecte, jucători excluși și conflicte interne, iar un atac nu îl costă pe cel care îl declanșează nici pricepere, nici bani demni de menționat.
Din punct de vedere tehnic se adaugă punctul decisiv: Arma 3 rulează integral prin UDP, jocul nu are nevoie de TCP pentru desfășurarea partidei. UDP nu cunoaște nicio stabilire de conexiune care ar putea fi pretinsă, iar adresele expeditorului se pot falsifica. Un atacator nu trebuie deci nici să intre pe serverul dumneavoastră, nici să îl adreseze corect pentru a genera încărcare. La asta se adaugă faptul că bucla de simulare a unui server Arma 3 rulează în esență pe un singur nucleu de procesor: cine trimite suficiente pachete consumă timpul de calcul al acestui singur nucleu, indiferent câte nuclee are în plus mașina. Ce este în detaliu un atac DDoS explică articolul Ce este un atac DDoS?.
Porturile despre care este vorba în realitate
Un server Arma 3 ocupă din fabrică blocul de la 2302 până la 2306 UDP. Parametrul de pornire -port=2302 stabilește doar primul port, celelalte patru rezultă fix din el, și anume ca port de joc plus 1 până la plus 4. Cine operează mai multe instanțe pe aceeași mașină lasă de aceea o distanță de cel puțin 100 de porturi (2302, 2402, 2502), altfel instanțele își iau reciproc porturile următoare.
| Port | Protocol | Pentru ce | Deschis în internet |
|---|---|---|---|
| 2302 (port de joc) | UDP | Traficul de joc și VON, transmisia vocală integrată | da |
| 2303 (port de joc plus 1) | UDP | Steam Query: răspunde la interogările A2S cu numele, harta, numărul de jucători, lista de moduri și de semnături | da, altfel lipsește intrarea din browserul de servere |
| 2304 (port de joc plus 2) | UDP | Steam Master: înregistrarea serverului la serverul master Steam | da |
| 2305 (port de joc plus 3) | UDP | VON, rezervat potrivit Bohemia și momentan nefolosit | nu |
| 2306 (port de joc plus 4) | UDP | Traficul BattlEye, printre care interfața RCon (RConPort în beserver_x64.cfg) |
nu, doar adresele dumneavoastră de administrare |
| 2344 și 2345 (la ieșire) | TCP și UDP | Conexiunea BattlEye a serverului către arma31.battleye.com | permiteți la ieșire, la intrare nu deschideți nimic |
| 3306 | TCP | MySQL pentru extDB3, legătura cu baza de date a fiecărui framework Life | nu, legați pe 127.0.0.1 |
| 22 | TCP | Acces SSH | nu, doar adresele dumneavoastră |
Din aceste opt linii, exact trei au ce căuta în internetul deschis: 2302, 2303 și 2304 UDP. Tot restul este administrare, iar porturile de administrare deschise sunt cea mai frecventă greșeală evitabilă de pe serverele Arma 3.
Ce puteți face singur înainte să dați bani
Această secțiune este cea mai lungă, și asta în mod intenționat. Un server Arma 3 configurat curat rezistă din propriile forțe atacurilor mici și medii, indiferent la cine este găzduit.
1. Inventar: ce ascultă pe server?
Înainte să scrieți o singură regulă, verificați ce oferă serverul dumneavoastră către exterior. Nu ghiciți, verificați:
ss -lntup
Interesantă este coloana cu adresa locală. 0.0.0.0:2302 înseamnă „accesibil din tot internetul”, 127.0.0.1:3306 înseamnă „doar local” și nu are nevoie de nicio regulă de firewall. Pe lângă joc apar acolo, pe un server Life, în mod regulat MariaDB, un server web pentru pagina fracțiunii, un serviciu TeamSpeak sau de voce și un panou uitat. Perspectiva atacatorului o oferă o scanare de porturi din exterior:
nmap -Pn -sU -p 2300-2320 ADRESA.IP.A.SERVERULUI
nmap -Pn -p- --min-rate 1000 ADRESA.IP.A.SERVERULUI
Prima comandă arată blocul UDP al jocului, a doua tot ce este deschis pe TCP. Un server Arma 3 nu are nevoie de niciun port TCP deschis pentru desfășurarea partidei.
2. Lăsați deschise doar porturile de care Arma 3 are nevoie cu adevărat
Trei porturi UDP către exterior sunt suficiente, tot restul se restrânge. Cu UFW arată astfel, și anume exact în această ordine, ca să nu vă blocați singur accesul:
ufw allow from 203.0.113.10 to any port 22 proto tcp comment 'SSH'
ufw allow 2302:2304/udp comment 'Arma 3 joc, Steam-Query, Steam-Master'
ufw allow from 203.0.113.10 to any port 2306 proto udp comment 'BattlEye RCon'
ufw default deny incoming
ufw default allow outgoing
ufw --force enable
ufw status verbose
Înlocuiți 203.0.113.10 cu adresa dumneavoastră. Portul 2305 rămâne închis, deoarece Bohemia îl trece ca rezervat și momentan nefolosit. Importantă este linia ufw default allow outgoing: BattlEye stabilește de pe server o conexiune către arma31.battleye.com și are nevoie pentru asta, la ieșire, de portul 2344 pe TCP și UDP, precum și de 2345 pe TCP. Cine blochează la ieșire în bloc își blochează propriul anti-cheat. Verificați după schimbare, printr-o intrare reală în joc, că BattlEye lasă în continuare jucătorii dumneavoastră să treacă. Instrucțiunile complete, inclusiv calea de salvare, se află în Configurarea firewallului UFW fără să vă blocați singur accesul.
Baza de date nu are ce căuta în niciun caz în internetul deschis. Altis Life și celelalte framework-uri Life comunică prin extensia extDB3 cu o bază de date MySQL, iar datele de acces se află în text clar în @extDB3/extdb3-conf.ini. Verificați în /etc/mysql/mariadb.conf.d/50-server.cnf că acolo se află:
bind-address = 127.0.0.1
3. Dezamorsați portul Steam Query fără să dispăreți din browserul de servere
Portul 2303 UDP este punctul cel mai sensibil al unui server Arma 3 public. El răspunde la interogările A2S, adică la interogarea standard a browserului de servere Steam: A2S_INFO livrează numele, harta și numărul de jucători, A2S_PLAYERS lista de jucători, A2S_RULES lista de moduri și de semnături. O interogare este un pachet UDP mic, răspunsul este un multiplu al acesteia. US-CERT trece protocolul Steam în alerta TA14-017A cu un factor de amplificare a lățimii de bandă de 5,5, iar la Arma 3 răspunsul iese deosebit de mare, deoarece este livrată și lista completă de moduri.
Din asta rezultă două lucruri. În primul rând, serverul dumneavoastră poate fi folosit abuziv ca amplificator împotriva unor terți, dacă un atacator trimite interogări cu adresa expeditorului falsificată. În al doilea rând, și mai important pentru dumneavoastră, fiecare interogare consumă timp de calcul pe singurul nucleu care duce simularea. Bohemia are din 2015 un tichet pe această temă (T83469): pachetele UDP falsificate către portul de joc sau către portul Steam Query duceau procesorul la 100 la sută și înghețau serverul, iar pentru un atac reușit prin portul de interogare erau suficienți deja 4 Mbit/s. Acesta este motivul pentru care la Arma 3 rata de pachete este mai periculoasă decât lățimea de bandă.
Prima pârghie este dimensiunea răspunsului. Directiva steamProtocolMaxDataSize din server.cfg stabilește câți octeți are voie serverul să pună în răspunsul său de interogare. Operatorii cu liste mari de moduri o cresc la 2048 sau mai mult, deoarece altfel în jurnal apare avertismentul „Query data overflow, Mods/Signatures will not be correctly received by clients”. Fiecare creștere mărește însă exact răspunsul pe care un atacator îl amplifică. Setați de aceea valoarea cât mai jos, atât cât permite încă lista dumneavoastră de moduri, și scoateți modurile nefolosite din comanda de pornire:
steamProtocolMaxDataSize = 2048;
A doua pârghie este o limitare de rată pe fiecare adresă sursă, care afectează numai portul de interogare. Nu blocați 2303 UDP în bloc: fără răspuns la interogare, serverul dumneavoastră dispare din browserul de servere și din orice pagină de stare, iar jucătorii noi nu îl mai găsesc. Un browser de servere legitim interoghează de câteva ori pe minut, nu de sute de ori pe secundă.
4. Scoateți BattlEye RCon din internetul deschis
BattlEye este anti-cheat-ul din Arma 3 și se activează în server.cfg cu BattlEye = 1;. Controlul la distanță aferent, BattlEye RCon, este un protocol UDP propriu și se configurează în BattlEye/beserver_x64.cfg (fișierul cu adaosul _x64 este valabil pentru arma3server_x64, serverul obișnuit astăzi):
RConPassword ParolaDvsAlfanumerica
RConPort 2306
RConIP 127.0.0.1
MaxPing 350
RestrictRCon 0
Trei puncte sunt decisive. Parola RCon trebuie să fie pur alfanumerică, caracterele speciale dau peste cap în liniște parserul de protocol al BattlEye, iar un acces RCon cu o eroare silențioasă este unul pe care, la nevoie, nu îl aveți. RConIP stabilește pe ce adresă ascultă RCon: dacă acolo se află 127.0.0.1, interfața este accesibilă doar local, iar instrumentul dumneavoastră RCon o atinge printr-o redirecționare SSH. Iar RConPort trebuie să se afle deasupra blocului de joc, obișnuit este portul de joc plus 4, adică 2306. Cine trebuie să deschidă RCon către exterior eliberează portul doar pentru adresa fixă a echipei sale de administrare.
Un lucru ar trebui să fie clar: BattlEye este un anti-cheat, nu o protecție DDoS. Verifică jucătorii care sunt conectați. Un atacator care vă inundă serverul nu vrea deloc să intre.
5. Legați strict headless clientul
Un headless client este o a doua instanță Arma 3 fără grafică, care se conectează la server ca un jucător și îi preia calculul inteligenței artificiale. La misiunile mari acesta este cel mai important câștig de performanță cu putință, deoarece altfel inteligența artificială stă pe același nucleu ca simularea. Se activează în server.cfg:
headlessClients[] = {"127.0.0.1"};
localClient[] = {"127.0.0.1"};
Fără aceste intrări serverul nu permite nicio conexiune de headless client, asta este vestea bună. Cea proastă: localClient[] acordă adresei înscrise lățime de bandă nelimitată și practic nicio verificare a latenței. Înscrieți acolo exclusiv 127.0.0.1 sau adresa fixă a propriului dumneavoastră server de headless client, niciodată un întreg interval de adrese. Clientul se pornește cu -client -connect=127.0.0.1 -port=2302 -password=... și ocupă un slot din maxPlayers. Planificați-l deci, altfel jucătorii dumneavoastră stau în fața unui server plin.
6. Întăriți intrarea în joc, semnăturile și voturile
Aceste setări nu vă protejează conexiunea, dar închid tot ce vine pe calea normală de intrare în joc: clienți manipulați, execuție de scripturi în joc și abuz de voturi. Următoarele linii au ce căuta în fiecare server.cfg a unui server public:
verifySignatures = 2;
BattlEye = 1;
kickDuplicate = 1;
allowedFilePatching = 0;
maxPlayers = 64;
disconnectTimeout = 30;
maxPing = 200;
maxDesync = 150;
maxPacketLoss = 50;
kickClientsOnSlowNetwork[] = {1, 1, 1, 1};
voteThreshold = 1.5;
voteMissionPlayers = 100;
onUnsignedData = "kick (_this select 0)";
onHackedData = "kick (_this select 0)";
verifySignatures = 2 impune verificarea semnăturilor versiunea 2 pentru toate addon-urile și este cerința minimă pentru orice server public cu moduri. allowedFilePatching = 0 refuză intrarea clienților porniți cu -filePatching (valoarea 1 o permite doar headless clienților, valoarea 2 tuturor). kickDuplicate = 1 dă afară a doua conexiune a aceluiași identificator. kickClientsOnSlowNetwork[] decide, pentru fiecare intrare, dacă cele patru praguri din maxPing, maxPacketLoss, maxDesync și disconnectTimeout sunt doar consemnate în jurnal (0) sau impuse (1). disconnectTimeout acceptă valori de la 5 la 90 de secunde. Un voteThreshold peste 1 face voturile imposibil de atins și încheie astfel cea mai populară cale de a deranja un server fără niciun pachet de atac: schimbarea misiunii prin vot.
7. Limitați ratele de pachete și de conexiuni pe fiecare adresă sursă
Împotriva atacurilor mici și a boților neglijenți ajută o limită superioară pe fiecare adresă sursă. Deoarece Arma 3 merge pe UDP pur, se lucrează cu hashlimit, iar portul de interogare primește o limită vizibil mai strânsă decât portul de joc:
iptables -I INPUT -p udp --dport 2303 -m hashlimit --hashlimit-name a3_query --hashlimit-mode srcip --hashlimit-above 10/sec --hashlimit-burst 20 -j DROP
iptables -I INPUT -p udp --dport 2302 -m hashlimit --hashlimit-name a3_game --hashlimit-mode srcip --hashlimit-above 900/sec --hashlimit-burst 1200 -j DROP
iptables -I INPUT -p udp --dport 2302:2306 -m length --length 0:27 -j DROP
Prima regulă elimină interogările din aceeași sursă începând de la mai mult de zece pe secundă în mod permanent, a doua pachetele de joc începând de la mai mult de 900 pe secundă în mod permanent, a treia pachetele UDP fără sarcină utilă utilizabilă. Toate cele trei cifre sunt valori de pornire, nu adevăruri: un server Life plin, cu 80 de jucători, generează vizibil mai multe pachete decât o rundă de Antistasi în șase, iar cine setează prea strâns își dă afară propriii jucători. Măsurați mai întâi o săptămână în regim normal.
Două observații. Regulile iptables simple dispar după o repornire; sub Debian și Ubuntu se salvează astfel:
apt-get install -y iptables-persistent
netfilter-persistent save
Sub UFW, astfel de reguli au ce căuta în /etc/ufw/before.rules, deoarece altfel dispar la următorul ufw reload. Un blocaj deseori trecut cu vederea este în plus urmărirea conexiunilor din kernel: și UDP creează acolo intrări, iar un flood de interogări din multe adrese falsificate umple tabelul în câteva secunde. Dacă tabelul se umple, serverul elimină și pachete legitime, iar în jurnal apare „nf_conntrack: table full”. Starea și limita superioară le arată:
sysctl net.netfilter.nf_conntrack_count net.netfilter.nf_conntrack_max
8. basic.cfg: lățime de bandă, dimensiuni de pachete și fișiere suplimentare
Al doilea fișier de configurare al unui server Arma 3 se numește basic.cfg și se încarcă cu -cfg=, în timp ce -config= încarcă server.cfg. El controlează comportamentul de rețea și conține exact o valoare direct relevantă pentru securitate:
MaxMsgSend = 1024;
MaxSizeGuaranteed = 512;
MaxSizeNonguaranteed = 256;
MinBandwidth = 15000000;
MaxBandwidth = 100000000;
MinErrorToSend = 0.001;
MinErrorToSendNear = 0.01;
MaxCustomFileSize = 0;
class sockets { maxPacketSize = 1400; };
MaxCustomFileSize este dimensiunea maximă în octeți pentru fișierele de față și de sunet pe care jucătorii le aduc cu ei și pe care serverul le distribuie tuturor celorlalți. Valoarea 0 dezactivează această distribuire. Astfel dispare o cale pe care un singur client ocupă lățimea de bandă a serverului dumneavoastră fără nicio infrastructură de atac. MinBandwidth este lățimea de bandă pe care serverul o presupune asigurată, valoarea de referință este numărul de jucători ori 256 kbit/s, adică în jur de 16 Mbit/s pentru 64 de sloturi. Valorile prea optimiste cresc încărcarea și desincronizarea, deoarece serverul generează mesaje pe care apoi le elimină. MaxMsgSend limitează pachetele pe fiecare pas de simulare și este prima pârghie împotriva desincronizării; valoarea implicită 128 este prea joasă pentru serverele moderne.
9. Jurnalizare, ca să nu fiți nevoit să ghiciți în timpul atacului
Cel mai important pas este acela pe care aproape nimeni nu îl face dinainte: să vă creați o bază de comparație cât timp totul merge normal. Fără o valoare normală nu puteți spune, după un incident, dacă 40.000 de pachete pe secundă erau mult sau pur și simplu sâmbătă seara. Cu apt-get install -y vnstat sysstat măsurarea rulează permanent, iar logFile = "arma3server.log"; în server.cfg vă dă în plus perspectiva serverului. În timpul unui incident sunt suficiente patru comenzi:
sar -n DEV 1 10
ip -s link show eth0
dmesg -T | tail -50
tcpdump -ni eth0 udp portrange 2302-2306 -c 200 -q
Revelatoare este comparația porturilor. Dacă încărcarea se află aproape integral pe 2303, este un flood de interogări, iar acela lovește timpul de calcul. Dacă se distribuie uniform pe 2302 până la 2306, cu adrese de expeditor mereu noi, este un flood UDP falsificat, iar acela lovește conexiunea. La tcpdump este valabil: limitați întotdeauna cu -c, o captură la încărcare maximă apasă suplimentar un server deja suprasolicitat. Cum evaluați valorile se află în Recunoașterea unui atac DDoS. Cum se instalează și se actualizează curat serverul se află în Instalarea unui server de joc cu SteamCMD.
Unde se termină aceste măsuri
Acum partea pe care niciun fișier de configurare nu o poate rezolva. Toate măsurile de până acum rulează pe serverul dumneavoastră, deci la capătul conexiunii. O regulă de firewall decide asupra unui pachet care a trecut deja prin cablu. Îl puteți elimina, dar nu îl puteți face netrimis.
Faceți o dată socoteala. Un server de joc obișnuit atârnă la 1 Gbit/s, adică 125 de megaocteți pe secundă, iar conexiunea este plină de îndată ce cineva trimite mai mult. A doua mărime este rata de pachete, iar la Arma 3 ea lovește aproape întotdeauna prima. La pachete mici de 64 de octeți, într-o conexiune de 1 Gbit/s încap în jur de 1,49 milioane de pachete pe secundă. Un kernel de server obișnuit prelucrează, în funcție de procesor și de placa de rețea, câteva sute de mii dintre ele înainte să înceapă să elimine, iar simularea Arma 3 atârnă în plus de un singur nucleu.
| Indicator | Valoare |
|---|---|
| Blocul de porturi implicit | de la 2302 până la 2306 UDP, pentru desfășurarea partidei niciun TCP |
| Portul de interogare | portul de joc plus 1, implicit 2303 UDP |
| Portul RCon (BattlEye) | liber ales prin RConPort, obișnuit portul de joc plus 4, adică 2306 UDP |
| Distanța între porturi la mai multe instanțe | cel puțin 100 (2302, 2402, 2502) |
| Valoarea de referință a lățimii de bandă în regim normal | numărul de jucători ori 256 kbit/s, adică în jur de 16 Mbit/s la 64 de sloturi |
| Factorul de amplificare al protocolului Steam | 5,5 potrivit alertei US-CERT TA14-017A |
| Limita inferioară documentată a unui atac eficient | 4 Mbit/s pe portul de interogare au fost suficienți pentru a îngheța un server Arma 3 (tichetul Bohemia T83469) |
| 1 Gbit/s în pachete | în jur de 1,49 milioane de pachete pe secundă la o dimensiune de pachet de 64 de octeți |
| Vârfuri filtrate la KernelHost | 473,4 Gbit/s la 41,5 milioane de pachete pe secundă, separat un flood UDP cu 112,2 Gbit/s |
Linia cu cei 4 Mbit/s este cea mai neplăcută. Un atac nu trebuie să fie mare la Arma 3 pentru a avea efect: trebuie doar să trimită suficiente pachete către portul potrivit. Operatorii trăiesc asta ca „încărcarea nici nu era mare, și totuși totul a dispărut”. Invers, pentru atacurile volumetrice este valabilă fizica simplă: la 473,4 Gbit/s orice setare locală este lipsită de sens, deoarece pachetele jucătorilor dumneavoastră nu mai trec nici înainte de asta. Atacurile volumetrice trebuie să se termine în rețeaua din fața serverului.
Ce opune KernelHost
Protecția permanentă, inclusă la fiecare server
Protecția DDoS de la KernelHost este construită pe două niveluri și este activă permanent, fără să fie nevoie să activați, să comandați sau să configurați ceva:
- Nivelul 1: 17 Tbps capacitate de mitigare în rețeaua globală de scrubbing. Atacurile volumetrice sunt curățate aproape de sursa lor, înainte să ajungă la centrul de date.
- Nivelul 2: filtrare Arbor în timp real cu 3,2 Tbps la Frankfurt pe Main. Direct în fața serverului sunt recunoscute și eliminate modelele specifice fiecărui protocol, pachet cu pachet.
Două proprietăți sunt decisive. Protecția rulează permanent și nu trebuie să reacționeze abia la un atac, deci nu există minute la început în care serverul lipsește. Și nu se folosește nullrouting: adresa dumneavoastră IP rămâne în rețea, eliminate sunt doar pachetele dăunătoare. Cine scoate adresa IP din rețea obține pentru dumneavoastră același rezultat ca atacatorul. Ce jocuri și protocoale sunt acoperite le enumeră Protecție DDoS în timp real pentru servere de joc.
Advanced DDoS Protection pentru proiectele atacate permanent
Unele proiecte nu sunt atacate ocazional, ci țintit și săptămâni la rând. Un server Life cu o comunitate fixă de jucători și cu o scenă concurentă este pentru asta regula, nu excepția. Pentru asta există Advanced DDoS Protection de la 50,00 EUR pe lună, PrePaid, fără durată minimă și fără taxă de instalare. Diferența nu stă în mai multă capacitate, ci în control:
- IP de protecție dedicat din nucleul de la Frankfurt, pe care serverul dumneavoastră este comutat în propria noastră rețea. De partea dumneavoastră nu este nevoie de nicio modificare.
- Reguli de protecție administrabile de dumneavoastră, pe fiecare port și protocol în panoul clientului: setați separat ce este permis pe 2302 UDP și ce pe 2303 UDP și puteți conduce astfel portul de interogare vizibil mai strâns decât portul de joc.
- Modificările se aplică în timp real, deci puteți ajusta în timpul unui atac în curs, în loc să așteptați o fereastră de mentenanță.
- Profil de protecție potrivit fiecărui joc, la fel și pentru aplicații modificate și proprii, pe orice porturi TCP sau UDP.
Cele două niveluri în comparație
| Caracteristică | Protecția DDoS permanentă inclusă | Advanced DDoS Protection |
|---|---|---|
| Preț | inclusă în fiecare pachet de server, fără cost suplimentar | de la 50,00 EUR pe lună, PrePaid |
| Capacitate de filtrare | 17 Tbps scrubbing global plus filtrare Arbor în timp real cu 3,2 Tbps la Frankfurt pe Main | aceeași filtrare pe două niveluri |
| Adresă IP | adresa IP a serverului dumneavoastră | IP de protecție dedicat suplimentar |
| Set de reguli | profiluri automate, nu este nevoie de configurare | reguli proprii pe fiecare port și protocol în panoul clientului, de exemplu 2302 și 2303 separat |
| Modificări | se aplică automat | se aplică în timp real, chiar și în timpul unui atac |
| Profil de joc | profiluri optimizate pentru jocurile curente | profil potrivit jocului, și pentru aplicații modificate |
| Nullrouting | nu | nu |
| Durată | legată de pachetul de server | PrePaid, fără durată minimă, fără termen de preaviz, fără taxă de instalare |
Pentru cele mai multe proiecte Arma 3 este suficientă protecția permanentă inclusă, împreună cu o configurație curată a serverului. Advanced DDoS Protection este răspunsul la faptul că cineva o ia personal.
Greșeli frecvente și soluții
„Am mutat portul de la 2302 pe 2402, atacul a continuat”: Asta este de așteptat. Serverul își înregistrează singur noul port la serverul master Steam, iar lista de servere îl publică imediat din nou. O schimbare de port ajută doar împotriva cuiva care folosește o adresă veche dintr-o captură de ecran veche.
„Am blocat complet 2303, acum nu ne mai găsește nimeni”: Exact asta se întâmplă. Fără răspuns pe portul Steam Query lipsește intrarea din browserul de servere, iar fiecare pagină de stare și fiecare bot de Discord afișează serverul ca offline. Corectă este o limitare de rată pe fiecare adresă sursă, nu o blocare.
„În jurnal apare NetServer::SendMsg: cannot find channel”: Acest mesaj apare atunci când serverul vrea să scrie către o conexiune care nu mai există. Însoțește de regulă conexiunile de jucători care se rup și scăderile de performanță (Bohemia le urmărește sub T83936), nu obligatoriu un atac. Verificați mai întâi dacă rata de pachete a interfeței este într-adevăr ieșită din comun.
„Regulile mele iptables nu se aplică”: Trei cauze sunt frecvente. Regulile se află în spatele lanțurilor UFW și nu sunt atinse niciodată, ele au dispărut după ultima repornire (atunci ajută netfilter-persistent save sau o intrare în /etc/ufw/before.rules) sau atacul este volumetric și regula lucrează corect pe o conexiune care este deja plină. Verificați cu iptables -L INPUT -n -v dacă contoarele de potriviri cresc. Dacă rămân la zero, regula nu este atinsă.
„BattlEye dă afară toți jucătorii de la noul firewall încoace”: Serverul nu mai atinge arma31.battleye.com. Porturile de ieșire 2344 pe TCP și UDP, precum și 2345 pe TCP trebuie să rămână deschise, altfel conexiunea anti-cheat a serverului se rupe.
„Furnizorul meu anterior a blocat adresa mea IP”: Asta este nullrouting. Furnizorul își protejează astfel propria rețea, pentru dumneavoastră rezultatul este identic cu un atac reușit, de obicei încă pentru ore după aceea. Întrebați la nevoie dacă se filtrează sau se face nullrouting. Răspunsul decide mai mult asupra disponibilității dumneavoastră decât orice specificație de hardware.
„În tcpdump nu văd nimic ieșit din comun”: Dacă traficul este filtrat deja în rețeaua din față, pe server nu ajunge nimic, cum era de așteptat. Acesta este cazul normal la o filtrare funcțională. Invers este valabil: dacă conexiunea este saturată, este posibil să nu vă ajungă nici măcar sesiunea SSH cu care voiați să măsurați. Folosiți atunci consola VNC din panoul clientului, care funcționează independent de rețeaua sistemului invitat.
Pe scurt
- Un server Arma 3 are nevoie către exterior de exact trei porturi UDP: 2302 pentru joc și voce, 2303 pentru Steam Query și 2304 pentru înregistrarea la serverul master Steam. Jocul nu are nevoie de TCP.
- Portul 2306 UDP duce BattlEye și interfața RCon și are ce căuta exclusiv pe propriile dumneavoastră adrese de administrare, setat prin
RConPortșiRConIPînbeserver_x64.cfg. - Portul Steam Query 2303 este punctul cel mai sensibil: protocolul Steam are, potrivit US-CERT TA14-017A, un factor de amplificare de 5,5, iar fiecare interogare consumă timp de calcul pe nucleul care duce simularea. Limitați, nu blocați.
- Păstrați
steamProtocolMaxDataSizeatât de mic cât permite lista de moduri și setațiMaxCustomFileSize = 0;înbasic.cfg: ambele reduc cantitatea de date pe care serverul dumneavoastră o livrează neîntrebat. - La Arma 3 decide rata de pachete, nu lățimea de bandă. Bohemia documentează din 2015, sub T83469, că deja 4 Mbit/s pe portul de interogare au fost suficienți pentru a îngheța un server.
- Măsurile locale se termină la conexiune. De la 1 Gbit/s volum de atac sau de la câteva sute de mii de pachete pe secundă decide exclusiv filtrarea din rețeaua din fața serverului.
- La KernelHost, protecția permanentă pe două niveluri este inclusă în fiecare pachet de server fără cost suplimentar și este activă de la punerea în funcțiune, fără nullrouting. Advanced DDoS Protection o completează, de la 50,00 EUR pe lună, cu un IP de protecție dedicat și cu reguli administrabile de dumneavoastră pe fiecare port.
Dacă proiectul dumneavoastră rulează deja la KernelHost, filtrarea este activă fără să faceți nimic. Dacă observați totuși nereguli, deschideți un tichet de suport, pentru ca regulile de filtrare pentru adresa dumneavoastră IP să fie ajustate. În timpul unui atac în curs ne puteți contacta suplimentar prin chatul de urgență WhatsApp la +43 650 8209883.
Întrebări frecvente
Serverul meu Arma 3 este offline chiar acum. Cum recunosc dacă este un atac DDoS?
De care porturi are nevoie cu adevărat un server Arma 3?
Pot să blochez pur și simplu portul Steam Query 2303?
Ce este reflexia Steam Query și de ce lovește serverele Arma 3?
Îmi protejează BattlEye serverul Arma 3 împotriva atacurilor DDoS?
Ajută să schimb repede acum adresa IP sau portul?
Mă pot apăra cu iptables sau UFW împotriva unui atac DDoS?
De la ce dimensiune nu mai face față serverul meu Arma 3 singur?
Cum securizez corect headless clientul?
Serverul meu de la KernelHost trece offline în timpul unui atac?
Costă extra protecția DDoS la KernelHost și când am nevoie de Advanced DDoS Protection?
2026 KernelHost GmbH. Toate drepturile rezervate. Acest ghid este protejat de legea drepturilor de autor. Republicarea lui pe alte site-uri, integral, parțial sau în formă modificată, nu este permisă fără acordul nostru scris. Citatele cu indicarea sursei și cu link sunt binevenite.

